Добавить новость
smi24.net
Интернет
Март
2019

IP в блеклисте, но тем не менее отразился в логах. Как?

0
Всем привет!

Появилась у меня в mail.log вот такая строчка:
Цитата:

Mar 30 16:42:59 vmd30300 postfix/smtpd[28384]: lost connection after RCPT from 31-46-236-14.pool.kapulan.hu[31.46.236.14]
Ок, нет проблем, даю команду:
Цитата:

whois 31.46.236.14
На выходе получаю информацию об IP, из которой меня интересует следующее:
Цитата:

route: 31.46.0.0/16
Даю следующую команду:
Цитата:

ipset add spammers 31.46.0.0/16
а в ответ:

Цитата:

ipset add spammers 31.46.0.0/16
ipset v6.30: Element cannot be added to the set: it's already added
Хмммммм........... как тогда этот IP в логи просочился? Пакета с этого адреса просто не должно было быть...

Вот мой iptables с самого начала - фрагмент до "spammers":

Цитата:

Chain INPUT (policy DROP)
target prot opt source destination
DROP all -- anywhere anywhere match-set AS54290 src
DROP all -- anywhere anywhere match-set south_africa src
DROP all -- anywhere anywhere match-set saudiarabia src
DROP all -- anywhere anywhere match-set sprint src
DROP all -- anywhere anywhere match-set microsoft src
DROP all -- anywhere anywhere match-set afghanistan src
DROP all -- anywhere anywhere match-set seychelles src
DROP all -- anywhere anywhere match-set ukraine src
DROP all -- anywhere anywhere match-set israel src
DROP all -- anywhere anywhere match-set indonesia src
DROP all -- anywhere anywhere match-set locaweb src
DROP all -- anywhere anywhere match-set africa src
DROP all -- anywhere anywhere match-set countryblock-angola src
DROP all -- anywhere anywhere match-set countryblock-hk src
DROP all -- anywhere anywhere match-set countryblock-jp src
DROP all -- anywhere anywhere match-set countryblock-cn src
DROP all -- anywhere anywhere match-set spammers src
Единственное, что реально мне на ум приходит - подменный адрес... т.е. реальный пакет был отправлен не с адреса 31.46.236.14, а с какого-то другого, но в логах отобразился именно 31.46.236.14... если так - тогда какой смысл в этих ipset, если это всё можно подделать?...

Если такого быть не может - тогда что это означает? Пакет с адреса, заблокированного в ipset, виден в логах. Как?

PS Просто прикола ради сейчас выдал команду:
Цитата:

ipset -L spammers | grep "31.46.0.0/16"
31.46.0.0/16
Да, действительно, система не обманула :) такой IP действительно есть в бане... тогда я вообще ничего не понимаю....














Музыкальные новости






















СМИ24.net — правдивые новости, непрерывно 24/7 на русском языке с ежеминутным обновлением *